Zawiadomienie o incydencie bezpieczeństwa u dostawcy oprogramowania MyDr
Drodzy Pacjenci,
Firma MyDr sp. z o.o. – dostawca systemu IT wykorzystywanego przez naszą placówkę oraz wiele innych podmiotów leczniczych w kraju – powiadomiła nas o wystąpieniu zdarzenia naruszenia bezpieczeństwa w części swojej infrastruktury (https://pro.mydr.pl/portal-info).
Według wstępnych ustaleń problem powstał po stronie zewnętrznego dostawcy współpracującego z MyDr. Obecnie trwa szczegółowe dochodzenie mające na celu określenie dokładnych przyczyn zdarzenia, jego rozmiaru oraz potencjalnego wpływu na przetwarzane informacje.
Do tej pory nie otrzymaliśmy potwierdzenia ze strony MyDr, że dane osobowe pacjentów Żechowicz Medeusz-Plus Lekarska wyciekły lub dostały się w niepowołane ręce. Mimo to, zanim dochodzenie nie zostanie oficjalnie zakończone, nie traktujemy tego ryzyka jako całkowicie wykluczonego.
Wystąpiliśmy do spółki MyDr z wnioskiem o niezwłoczne przekazanie nam szczegółów dotyczących w szczególności tego:
- czy zaistniały incydent dotknął rekordów przetwarzanych na rzecz naszej placówki;
- jakiego typu informacje mogły zostać narażone;
- jakiej liczby naszych pacjentów może dotyczyć ta sytuacja;
- czy doszło do nieuprawnionego odczytu, pobrania lub skopiowania plików z danymi;
- jakie środki zaradcze powinniśmy wdrożyć jako placówka oraz co zalecić osobom dotkniętym zdarzeniem.
Jakie środki ostrożności warto podjąć już teraz?
Zanim sprawa zostanie w pełni wyjaśniona, apelujemy o wykazanie podwyższonej czujności w przypadku otrzymania niespodziewanych wiadomości e-mail, SMS-ów czy połączeń telefonicznych – zwłaszcza takich, w których nadawca powołuje się na Żechowicz Medeusz-Plus Lekarska, MyDr, przychodnię lekarską, NFZ lub inne podmioty z sektora medycznego.
Rekomendujemy w szczególności:
- unikanie klikania w odnośniki i pobierania załączników z wiadomości od nieznanych lub niepewnych nadawców;
- nieudostępnianie haseł, kodów autoryzacyjnych SMS, kodów BLIK ani danych logowania do kont bankowych podczas rozmów telefonicznych czy na stronach otwieranych z przesłanych linków;
- ostrożne podchodzenie do komunikatów wymagających pilnej dopłaty, zgłaszających zwroty środków, przypominających o e-receptach, wynikach badań lub nakazujących szybkie potwierdzenie wizyty bądź danych;
- w razie jakichkolwiek wątpliwości – bezpośredni kontakt z naszą placówką poprzez dane opublikowane na naszej oficjalnej stronie internetowej (zamiast używania numerów czy odnośników z podejrzanej wiadomości);
- prewencyjne zastrzeżenie numeru PESEL w serwisie rządowym: https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-zastrzezenie;
- weryfikację i monitorowanie alertów w systemie BIK: https://www.bik.pl/
Ponieważ na ten moment pełen zakres zdarzenia nie jest jeszcze znany, wstrzymujemy się z sugerowaniem bardziej szczegółowych kroków prawnych czy organizacyjnych do czasu uzyskania jednoznacznego potwierdzenia, czy i jakie dane zostały naruszone.
O wszelkich nowych, zweryfikowanych faktach będziemy informować na bieżąco poprzez aktualizację niniejszego wpisu.
Pytania dotyczące czysto technicznych aspektów zdarzenia można kierować bezpośrednio do dostawcy MyDr za pośrednictwem formularzy: https://forms.gle/jcweaTAWQDZmMZpb8 lub https://forms.gle/eb4B7jUtTU3Wo3kQ8
We wszelkich sprawach związanych z ochroną danych osobowych w placówce Żechowicz Medeusz-Plus Lekarska prosimy o kontakt pod adresem e-mail: rejestracja@medeusz.pl.
Z poważaniem,
Zespół Żechowicz Medeusz-Plus Lekarska